SkillStack
テクノロジ系17 / 25問

情報処理安全確保支援士試験 令和6年度 春期 午前II 問17

ソフトウェアの脆弱性管理のためのツールとしても利用されるSBOM(Software Bill of Materials)はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

SBOMは「ソフトウェア部品表」と訳され、製品やシステムに含まれるOSS、ライブラリ、モジュールなどのコンポーネントを一覧化したものです。一般に、各部品の名称、バージョン、提供者、ライセンス、部品同士の依存関係などを記録します。新しい脆弱性が公表されたとき、該当する部品やバージョンが自組織のソフトウェアに含まれているかを迅速に調査できるため、脆弱性管理にも利用されます。したがって、構成部品と依存関係のリストを示すウが正解です。

アの深刻度の評価方法は誤りです。これは、脆弱性の深刻度を基本評価基準、現状評価基準、環境評価基準などから数値化するCVSSの説明です。

イのガイドラインは誤りです。これは、セキュリティ更新を実施するための管理プロセスや組織体制を定める運用ガイドラインの説明です。SBOMは組織運営の指針ではなく、ソフトウェアの構成を可視化するデータです。

エの識別基準は誤りです。これは、バッファオーバーフローなどのソフトウェア上の弱点を種類別に整理するCWEの説明です。CWEは弱点の分類体系であり、製品に含まれる部品の一覧ではありません。

【ポイント】 SBOMの代表的なデータ形式には、SPDXやCycloneDXがあります。 SBOMをCVEなどの脆弱性情報と照合すると、影響を受ける製品や修正対象の特定を効率化できます。 「SBOMは部品表、CVSSは深刻度、CWEは弱点分類」と区別します。

出典:令和6年度 春期 情報処理安全確保支援士試験 午前II 問17
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める